Tiempo de lectura: 3 minutos
Imagen: Ruben Marcu

Meta comunicó la semana pasada a las autoridades estadounidenses que un error en el código en High Touch Support (HTS), su herramienta de recuperación de cuentas asistida por inteligencia artificial, habría permitido a terceros no autorizados recibir enlaces de restablecimiento de contraseña, facilitando el secuestro de perfiles sin doble autentificación.

Según notificaciones regulatorias, Meta detectó la brecha el 31 de mayo, aunque se habría producido el 17 de abril, lo que sugiere que la herramienta habría estado comprometida, como mínimo, durante al menos seis semanas. Algunas investigaciones iniciales han demostrado que el método para robar cuentas ya circulaba en grupos de Telegram días antes.

Durante esa ventana se estima que se pudieron comprometer hasta 20.225 cuentas de usuarios. Es importante resaltar que la cifra es un máximo, no los secuestros confirmados, es decir, algunos de esos restablecimientos los pudieron hacer los propios titulares de la cuenta.

¿Por qué falló ‘High Touch Support’?

High Touch Support permite a quien ha perdido el acceso a su perfil pedir ayuda y solicitar que se envíe un enlace de restablecimiento a una dirección de correo a través de un chatbot. Según Amber HannahAssociate General Counsel de Incident Response Legal de Meta, la vulnerabilidad en el sistema HTS se habría debido a una ruta separada del código que no comprobaba correctamente el correo introducido durante la recuperación.

Esa ruta debía verificar que la dirección facilitada coincidiera con la asociada a la cuenta de Instagram, pero no lo hacía. Como consecuencia, el sistema podía enviar enlaces de restablecimiento a correos no vinculados al perfil. En la práctica, el fallo permitió abusar del proceso de recuperación de cuentas y completar un secuestro de cuenta o account takeover si el perfil no tenía activada la autenticación de dos factores.

Según Andy Stone, portavoz y director de comunicación de Meta, la vulnerabilidad habría sido parcheada horas después de conocerse el caso y resuelta el día 1 de junio. Algunas fuentes como 404 Media han documentado que el método circulaba días antes en grupos de Telegram, donde se compartían vídeos, capturas y listas de nombres de usuario de alto valor junto a las guías sobre la explotación, la cual involucraba el uso de VPN para simular la región de la cuenta objetivo.

Recibir el enlace no garantizaba por sí solo el acceso; una vez restablecida la contraseña el secuestrador de cuentas solo podía iniciar sesión si el titular no tenía activada la autenticación de dos factores (2FA).

Qué datos han podido quedar expuestos

Meta afirma desconocer qué información personal ha podido llegar a ser consultada, aunque señala categorías como los datos de contacto como el correo y el teléfono, la fecha de nacimiento, las publicaciones y el contenido como fotos, vídeos e historias, los mensajes directos, el historial de actividad e interacción, la información del perfil y las cuentas o servicios conectados.

Varios portales como 404 Media vincularon el incidente con varios secuestros de cuentas de alto perfil, entre ellas la antigua cuenta de la Casa Blanca asociada a Barack Obama, la cuenta de Sephora y la del Chief Master Sergeant de la Fuerza Espacial de Estados Unidos, John Bentivegna. Meta, sin embargo, negó que el fallo hubiera afectado a cuentas de líderes mundiales o expuesto mensajes privados, una versión que Andy Stone calificó como «totalmente falsa».

Mitigación y recuperación

Meta ha aplicado un control de seguridad obligatorio a las cuentas potencialmente afectadas, exigiendo volver a autenticarse antes de recuperar el acceso, buscando bloquear cualquier sesión o recuperación iniciada a través del flujo vulnerable. También retiró de producción el código defectuoso.

Meta introdujo HTS en marzo de 2026 como un asistente de soporte con inteligencia artificial pensado para agilizar tareas de cuenta y seguridad, entre ellas el restablecimiento de contraseñas, la activación de la autenticación de dos factores y la recuperación de accesos. 

Meta tiene previsto avisar a los usuarios afectados el día 19 de junio y recomendarles revisar la seguridad de su cuenta así como activar el 2FA.